En allvarlig säkerhetsöverträdelse upptäcktes i PAM.
Inaktiverade lösenord (dvs. de med ”*” lösenordsfilen)
klassificerades som tomma lösenord och tillgång till dessa konton gavs via den
vanliga inloggningsproceduren (getty, telnet, ssh).
Detta fungerar för alla konton av den typen vars skalfält i lösenordsfilen inte
anger /bin/false.
Endast version 0.76 av PAM verkar vara berört av detta problem.
Detta problem har rättats i version 0.76-6 för den nuvarande instabila utgåvan (Sid). Varken den stabila utgåvan (Woody), den gamla stabila utgåvan (Potato) eller testningsutgåvan (Sarge) berörs av detta problem.
I Debians säkerhetsgrupps frågor och svar-dokument står det att uttestningsutgåvan och den instabila utgåvan är mål som rör sig fort och att säkerhetsgruppen inte har de resurser som behövs för att ge dessa ett fullgott stöd. Denna säkerhetsbulletin är ett undantag från den regeln, på grund av problemets allvarlighetsgrad.
Vi rekommenderar att ni uppgraderar era PAM-paket omedelbart om ni kör den instabila utgåvan av Debian.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.